Opinión Info Opinión

El phishing, más creíble que nunca

Derek Manky, Chief Security Strategist & Global VP Threat Intelligence en FortiGuard Labs, y Rob Rashotte, VP Training Operations en Fortinet

08/11/2023
El phishing no es nuevo. Esta táctica de ingeniería social es una herramienta más del arsenal de ataques de los cibercriminales desde hace décadas y se basa en hacerse pasar por contactos de confianza y dirigirse a víctimas desprevenidas a través de correo electrónico o mensajes de texto para robar datos confidenciales.
Derek Manky, Chief Security Strategist & Global VP Threat Intelligence en FortiGuard Labs
Derek Manky, Chief Security Strategist & Global VP Threat Intelligence en FortiGuard Labs

Hay muchos datos que ilustran la eficacia de este método de ataque. De acuerdo con el informe Fortinet 2023 Global Ransomware, el phishing es la principal táctica (56%) que utilizan los cibercriminales para infiltrarse en una red y lanzar un ataque de ransomware con éxito.

Aunque los actores maliciosos siempre intentan que sus comunicaciones de phishing parezcan legítimas, algunos lo hacen mejor que otros. Históricamente, las comunicaciones de phishing eran fáciles de detectar por su redacción descuidada, con múltiples errores ortográficos y gramaticales.

Imagen

Sin embargo, a medida que las herramientas de contenido basadas en IA se vuelven más accesibles a un coste bajo o nulo, los ciberdelincuentes recurren a ellas para avanzar en sus operaciones. Así, por ejemplo, aprovechan la IA para que sus correos electrónicos y mensajes de texto de phishing parezcan más realistas que nunca, lo que aumenta las posibilidades de que consigan que sus víctimas hagan clic en un enlace malicioso.

A medida que nos adentramos en una nueva era de comunicaciones creadas con IA, los empleados desempeñan un papel aún más importante en la defensa de sus organizaciones frente a los intentos de intrusión. Sin embargo, identificar los “tradicionales” rasgos del phishing ya no basta para mantener a salvo a las organizaciones. Más allá de invertir en las tecnologías adecuadas, como la activación de filtros de spam y la implementación de la autenticación multifactor, la formación y concienciación de los empleados puede ser un elemento que sume o reste en la lucha de las organizaciones contra el phishing y el ransomware.

El phishing sigue siendo el método de distribución número 1 del ransomware

Según investigaciones recientes, el phishing sigue siendo el vector de ataque número uno asociado a la distribución de ransomware. Y es fácil ver por qué es el vector elegido, ya que los atacantes siguen teniendo éxito con esta táctica.

Según los datos de las evaluaciones de phishing realizadas por la Agencia de Ciberseguridad y Seguridad de las Infraestructuras, el 80% de las organizaciones tenían al menos un empleado que había sido víctima de un intento de phishing simulado.

El ransomware sigue afectando a organizaciones de todos los tamaños en todos los sectores y zonas geográficas. Y aunque la mayoría de los responsables empresariales creen que están preparados para defenderse del ransomware (el 78% dice estar “muy“ o ”sumamente” preparado para mitigar la amenaza), la mitad fue víctima de un ataque de ransomware en los últimos 12 meses.

Dado que la mayor parte del ransomware se distribuye mediante phishing, la formación de los empleados es esencial para proteger a las organizaciones de estas amenazas. Dicho esto, no existe un único programa de formación que sirva para todos. Estos esfuerzos de formación deben adaptarse a las necesidades específicas de la empresa. He aquí los principales servicios y programas diseñados para ayudar a los usuarios a comprender y detectar el phishing y otras ciberamenazas, que pueden servir como punto de partida para crear un programa completo de concienciación sobre ciberseguridad entre los empleados.

  • Sensibilización en materia de seguridad: Los empleados son objetivos de alto valor para los actores de amenazas. Implantar un programa educativo de ciber concienciación permanente —que se evalúe y actualice con frecuencia para reflejar la naturaleza cambiante del panorama de las amenazas- es una parte fundamental para mantener la seguridad de una organización. El Servicio de Concienciación y Formación en Seguridad de Fortinet es una oferta basada en SaaS que ofrece formación de concienciación oportuna y actualizada sobre las amenazas de seguridad más relevantes. Este servicio ayuda a los responsables de TI, seguridad y cumplimiento a construir una cultura ciberconsciente en la que los empleados son más propensos a reconocer y evitar ser víctimas de ataques. Como ventaja adicional para aquellas organizaciones con necesidades de cumplimiento, también ayuda a satisfacer los requisitos de formación sobre regulación normativa o industrial.
  • Servicios de simulación de phishing: El envío de simulación de emails de phising a los empleados de una organización permite a los trabajadores practicar la identificación de comunicaciones maliciosas y saber qué hacer ante ello. Por ejemplo, el servicio de simulación de phishing FortiPhish utiliza simulaciones del mundo real para ayudar a las organizaciones a probar la concienciación y vigilancia de los usuarios ante las amenazas de phishing y capacitarles sobre los pasos a seguir cuando sospechan que podrían ser objeto de un ataque de phishing.
  • Formación gratuita: El Instituto de Formación de Fortinet ofrece módulos de capacitación NSE gratuitos, para realizar cursos online y al ritmo de cada usuario, de tal manera que estos aprendan a identificar y protegerse de varios tipos de amenazas, incluidos los ataques de phishing. Estos módulos se pueden agregar fácilmente a los programas de formación interna existentes para reforzar conceptos críticos.
Los ciberdelincuentes siempre encuentran formas de aprovechar las tecnologías emergentes para sus fines. Por eso es vital que las organizaciones evalúen y planteen un programa actualizado de ciber concienciación, asegurando que los estudiantes y empleados tengan los conocimientos más actualizados y relevantes para mantenerse seguros.

Comentarios al artículo/noticia

Nuevo comentario

Atención

Los comentarios son la opinión de los usuarios y no la del portal. No se admiten comentarios insultantes, racistas o contrarios a las leyes vigentes. No se publicarán comentarios que no tengan relación con la noticia/artículo, o que no cumplan con el Aviso legal y la Política de Protección de Datos.

Advertencias Legales e Información básica sobre Protección de Datos Personales:
Responsable del Tratamiento de sus datos Personales: Interempresas Media, S.L.U. Finalidades: Gestionar el contacto con Ud. Conservación: Conservaremos sus datos mientras dure la relación con Ud., seguidamente se guardarán, debidamente bloqueados. Derechos: Puede ejercer los derechos de acceso, rectificación, supresión y portabilidad y los de limitación u oposición al tratamiento, y contactar con el DPD por medio de lopd@interempresas.net. Si considera que el tratamiento no se ajusta a la normativa vigente, puede presentar una reclamación ante la AEPD.

Suscríbase a nuestra Newsletter - Ver ejemplo

Contraseña

Marcar todos

Autorizo el envío de newsletters y avisos informativos personalizados de interempresas.net

Autorizo el envío de comunicaciones de terceros vía interempresas.net

He leído y acepto el Aviso Legal y la Política de Protección de Datos

Responsable: Interempresas Media, S.L.U. Finalidades: Suscripción a nuestra(s) newsletter(s). Gestión de cuenta de usuario. Envío de emails relacionados con la misma o relativos a intereses similares o asociados.Conservación: mientras dure la relación con Ud., o mientras sea necesario para llevar a cabo las finalidades especificadasCesión: Los datos pueden cederse a otras empresas del grupo por motivos de gestión interna.Derechos: Acceso, rectificación, oposición, supresión, portabilidad, limitación del tratatamiento y decisiones automatizadas: contacte con nuestro DPD. Si considera que el tratamiento no se ajusta a la normativa vigente, puede presentar reclamación ante la AEPD. Más información: Política de Protección de Datos

REVISTAS

TOP PRODUCTS

NEWSLETTERS

  • Newsletter Seguridad

    15/10/2024

  • Newsletter Seguridad

    08/10/2024

ÚLTIMAS NOTICIAS

EMPRESAS DESTACADAS

OPINIÓN

Entrevista a Carlos Mochón, CTO de Grupo SPEC

“La combinación de flexibilidad tecnológica y alta escalabilidad convierte al XGA2 en una solución única en el mercado, capaz de integrarse fácilmente en infraestructuras de seguridad complejas”

ENTIDADES COLABORADORAS

OTRAS SECCIONES

SERVICIOS